製品・ソフトウェアに関する情報
Amazon.com, Inc.のAmazon ECS container agentにおけるOS コマンドインジェクションの脆弱性
Title Amazon.com, Inc.のAmazon ECS container agentにおけるOS コマンドインジェクションの脆弱性
Summary

Amazon ECS Agentのバージョン1.103.0以前のWindows版において、FSx Windowsファイルサーバーのボリュームマウントコンポーネントで使用されるOSコマンドの入力が適切に無害化されていません。このため、リモートの認証済み脅威アクターは、ECSタスク定義内の特別に細工されたユーザー名フィールドを介して、基盤となるホスト上でSYSTEM権限を持つシェルコマンドを実行できる可能性があります。この問題の悪用には、ECSタスク定義の登録権限またはFSxボリューム構成で使用されるSecrets ManagerやSSMパラメーターストアの資格情報への書き込み権限が必要です。問題を解決するために、ユーザーはバージョン1.103.0にアップグレードする必要があります。

Possible impacts 当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
Solution

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date April 30, 2026, midnight
Registration Date May 7, 2026, 11:29 a.m.
Last Update May 7, 2026, 11:29 a.m.
CVSS3.0 : 重要
Score 7.2
Vector CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Affected System
Amazon.com, Inc.
Amazon ECS container agent 1.47.0 以上 1.103.0 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2026年05月07日]
  掲載
May 7, 2026, 11:29 a.m.

NVD Vulnerability Information
CVE-2026-7461
Summary

Improper neutralization of inputs used in an OS command in the FSx Windows File Server volume mounting component in Amazon ECS Agent on Windows before version 1.103.0 might allow a remote authenticated threat actor to execute shell commands with SYSTEM privileges on the underlying host via a specially crafted username field in an ECS task definition. This issue requires permissions to register ECS task definitions or write to the Secrets Manager or SSM Parameter Store credentials used by the FSx volume configuration.

To remediate this issue, users should upgrade to version 1.103.0.

Publication Date May 1, 2026, 4:16 a.m.
Registration Date May 2, 2026, 4:06 a.m.
Last Update May 5, 2026, 11:18 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:amazon:amazon_ecs_container_agent:*:*:*:*:*:*:*:* 1.47.0 1.103.0
Related information, measures and tools
Common Vulnerabilities List